Aller au contenu principal
MACASAA · Ma Carrière Santé Antilles

Vous aviez un compte sur l'ancien site MACASAA ?

Vous aviez un compte sur l'ancien site MACASAA ?

Politique de confidentialité

La présente politique décrit la manière dont MACASAA collecte, utilise et protège les données personnelles des utilisateurs du site, conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés.

1. Responsable du traitement

Le responsable du traitement des données est la société Caducée Vecteur de Performance, SAS (SIREN 753 053 354, siège 6 rue Sellenick, 67000 Strasbourg — voir les mentions légales). Pour toute question relative à vos données, vous pouvez écrire à contact@macasaa.fr.

2. Données collectées

Le site collecte uniquement les données nécessaires à son fonctionnement :

  • Compte utilisateur : nom, adresse e-mail, rôle (candidat, professionnel, établissement…), mot de passe, et le cas échéant image du compte et liens vers vos réseaux sociaux (facultatifs, affichés publiquement sur vos annonces et retirables à tout moment depuis vos paramètres), ainsi que votre localisation, votre numéro de téléphone personnel (facultatif) et vos préférences de recommandation (secteur et métier de prédilection, facultatifs), qui restent à usage interne. Les préférences servent à choisir les annonces recommandées sur votre tableau de bord et à vous signaler chaque nouvelle offre de votre secteur (alertes de correspondance, ci-dessous). Aucune de ces informations n'est publiée sur une page. Lorsque vous changez de nom, les noms précédemment portés par le compte sont conservés à usage strictement interne, afin que l'effacement du compte atteigne aussi les traces qui les citent (journal d'activité, candidatures) ; ils ne sont jamais affichés.
  • Vérification en deux étapes : si vous l'activez dans vos paramètres, un secret d'authentification (chiffré, jamais lisible par nos équipes), l'empreinte de vos codes de secours et le dernier code utilisé sont conservés le temps où l'option reste active, pour empêcher le rejeu d'un code intercepté. Elle est exigée des comptes qui disposent d'un accès au back-office.
  • Établissement (rôles recruteurs) : raison sociale, présentation, logo et photos, ville (affichés sur votre page publique et vos offres), adresse complète, e-mail et téléphone de l'établissement (publiés uniquement si vous cochez l'option correspondante, jamais pré-cochée), ainsi que des informations de contractualisation à usage interne — SIRET, numéro et centre URSSAF, convention collective — qui ne servent qu'à pré-remplir vos contrats de travail et ne sont jamais publiées. Si vous demandez la vérification de votre établissement, le verdict (date, SIRET contrôlé et dénomination légale relevée) est conservé avec le badge « Compte vérifié », lui-même public.
  • Informations de contractualisation du candidat : date et lieu de naissance et adresse postale, facultatifs, saisis dans vos paramètres pour pré-remplir le volet candidat des contrats qu'un recruteur vous adresse. Elles restent à usage interne et ne sont jamais publiées ; le numéro de sécurité sociale, lui, n'est jamais conservé au niveau du compte (voir ci-dessous).
  • Contenus publiés : annonces (offres, profils, lieux d'exercice), brouillons de publication et photos associées. Pour un lieu d'exercice, l'adresse postale saisie et la commune de rattachement font partie de l'annonce publiée : elles sont visibles de tout visiteur tant que l'annonce est en ligne.
  • Candidatures et mises en relation : candidatures envoyées, demandes de CV et demandes d'information, ainsi que les documents déposés (CV, lettre de motivation). Sont également conservés les accès ouverts à votre CV sans demande préalable — quel établissement, et depuis quand — ainsi que, le cas échéant, la date à laquelle vous vous êtes opposé à ce type d'accès depuis vos paramètres (preuve de l'exercice de votre droit d'opposition).
  • Contrats de travail : les recruteurs peuvent rédiger des contrats dans leur espace (identité de la structure et du candidat, poste, rémunération). Ces documents ne sont jamais publiés, et le PDF est généré dans le navigateur du recruteur. Lorsque le contrat est rattaché à votre compte, vous en suivez l'état depuis votre espace, et le recruteur peut vous demander de compléter vous-même les informations qui manquent : date et lieu de naissance, adresse postale, numéro de sécurité sociale. Vous restez libre de ne pas répondre. Le recruteur peut alors les saisir lui-même, ou vous les demander en dehors de MACASAA. Sur un contrat qui n'est rattaché à aucun compte, le recruteur peut saisir votre adresse e-mail pour vous inviter à compléter ces informations : cette adresse ne sert qu'à vous joindre, elle est effacée dès que vous répondez depuis votre compte, et au plus tard 30 jours après la demande si vous ne répondez pas. Chaque étape du contrat en signature électronique — demande d'informations, informations transmises, envoi en signature, signature de l'employeur, signature complète, refus, expiration, retrait de la signature, suppression — est signalée à chaque partie concernée dans la cloche de son espace et par e-mail, y compris à celle qui vient d'agir (confirmation de son geste et étape suivante), au titre de l'exécution du service (article 6.1.b du RGPD) : ces messages ne sont pas des envois publicitaires et ne se désactivent donc pas. Celui qui vous est adressé ne reprend jamais le titre du contrat, qui porte le plus souvent votre nom ; celui envoyé à une adresse simplement saisie par un recruteur ne porte ni nom ni titre. Dès que l'employeur a signé, le contrat est engagé : le recruteur ne peut plus le retirer de la signature, le modifier ni le supprimer avant l'issue de la procédure. Un contrat en signature manuscrite (imprimé et signé à la main) ne vous sollicite pas : MACASAA n'y collecte aucune information auprès de vous — ni état civil, ni numéro de sécurité sociale —, ne vous l'affiche pas et ne vous envoie rien ; le recruteur vous remet lui-même le document, et seul lui est prévenu quand il le marque terminé.
  • Numéro de sécurité sociale : il est chiffré dès son enregistrement et n'apparaît dans aucun export de données du recruteur. Il est effacé dès l'envoi du contrat en signature, car sa finalité est alors épuisée ; sur un contrat qui n'est jamais envoyé, il est supprimé au bout de 30 jours. Il est également effacé si vous supprimez votre compte. Si le recruteur choisit la signature électronique, le PDF généré (y compris ce numéro) est relayé, sans être conservé par MACASAA, à notre sous-traitant de signature (DocuSeal, voir « Destinataires des données »), qui le traite pour notre compte et selon nos seules instructions.
  • Données d'usage : recherches effectuées sur le site (rubrique et mots-clés saisis) et compteurs de consultation des annonces (vues, clics « Je postule », mises en favori), agrégés par jour et par annonce, collectés à des fins statistiques. Ces mesures ne comportent ni identifiant de compte, ni adresse IP, ni cookie.
  • Newsletter : l'adresse e-mail des personnes abonnées à la newsletter (titulaires d'un compte ayant coché l'option, ou visiteurs inscrits via le formulaire du site), avec les dates de consentement et, le cas échéant, de désinscription.
  • Alertes de correspondance : la date à laquelle vous vous êtes, le cas échéant, opposé depuis vos paramètres à la réception par e-mail des annonces qui vous correspondent (preuve de l'exercice de votre droit d'opposition, voir « Finalités et base légale »). Aucune donnée nouvelle n'est collectée pour les établir : si vous cherchez un poste, la correspondance se calcule à partir de vos préférences de recommandation (secteur et, le cas échéant, métier de prédilection), sans qu'aucune annonce publiée soit nécessaire ; si vous recrutez, elle se calcule à partir de vos offres en ligne (secteur d'activité, territoire, type de contrat et, lorsque votre secteur en comporte un, secteur public ou privé).
  • Données techniques de connexion : adresse IP et navigateur (user-agent) de chaque session ouverte (affichés dans « Appareils connectés » de votre espace) et de chaque tentative de connexion (journal de sécurité servant à limiter les tentatives et verrouiller les comptes attaqués). Un journal d'activité interne trace par ailleurs les actions effectuées sur la plateforme (connexions, publications, consultations de dossiers).

3. Finalités et base légale

Ces données sont traitées pour permettre la création et la gestion du compte, la publication et la gestion des annonces, la mise en relation entre candidats et recruteurs, ainsi que l'amélioration du service (statistiques d'utilisation). Le traitement repose sur l'exécution du service demandé par l'utilisateur (article 6.1.b du RGPD) et sur l'intérêt légitime du site pour les statistiques.

L'accès des recruteurs vérifiés à votre CV repose sur l'intérêt légitime de MACASAA et de ses utilisateurs (article 6.1.f du RGPD) : réduire le délai de mise en relation dans un territoire où les professionnels de santé manquent, en évitant qu'une demande reste sans réponse. Cet intérêt est aussi celui des candidats, qui publient précisément leur profil pour être contactés. Il est mis en balance par des garanties : la vérification de l'établissement contre le répertoire public des entreprises, un plafond quotidien de consultations, l'information du candidat à chaque ouverture d'accès, la journalisation de chaque consultation, une durée d'accès limitée, et la possibilité de refermer un accès ou de s'y opposer entièrement. Vos coordonnées, elles, ne sont transmises dans aucun cas. Vous disposez à tout moment d'un droit d'opposition (article 21 du RGPD), exerçable sans justification depuis vos paramètres et depuis l'écran de publication de votre profil : les accès ouverts de cette manière se ferment alors immédiatement, et les recruteurs devront à nouveau vous adresser une demande.

L'envoi de la newsletter repose sur votre consentement (article 6.1.a du RGPD) : l'inscription depuis le formulaire du site n'est effective qu'après confirmation par le lien reçu par e-mail (double opt-in), et la case proposée à la création de compte n'est jamais pré-cochée. Vous pouvez retirer ce consentement à tout moment, sans autre conséquence que l'arrêt des envois. Chaque lettre contient un lien de désinscription, et les titulaires d'un compte disposent aussi de l'option dans leurs paramètres.

Les alertes de correspondance par e-mail — une offre qui paraît dans votre secteur de prédilection si vous cherchez un poste, un profil publié qui correspond à une de vos offres en ligne si vous recrutez — reposent sur l'intérêt légitime de MACASAA et de ses utilisateurs (article 6.1.f du RGPD) : prévenir sans délai d'une occasion de mise en relation, dans un territoire où les professionnels de santé manquent. Elles vous sont envoyées par défaut, sans que vous ayez rien à cocher, et cet intérêt est mis en balance par des garanties : chaque alerte suit une matière que vous avez vous-même déclarée sur le site — votre secteur de prédilection, ou une offre que vous avez mise en ligne — et rien d'autre ; le courrier ne part qu'à une adresse e-mail que vous avez vérifiée ; une annonce ne vous est signalée qu'une fois (une annonce supprimée puis publiée à nouveau est une nouvelle annonce), et n'est jamais signalée à plus de 200 comptes ; et vous ne recevez jamais plus de 10 courriers de ce type par période de 24 heures, quel qu'en soit le sens. Vous disposez à tout moment d'un droit d'opposition (article 21 du RGPD), exerçable sans justification et sans mot de passe par une simple case de vos paramètres, ou en un clic depuis chaque courrier (son lien d'opposition, ou le bouton « se désabonner » de votre messagerie) : plus aucun de ces e-mails ne vous est alors envoyé. Les mêmes correspondances continuent de vous être signalées dans la cloche de votre espace, au titre de l'exécution du service (article 6.1.b) ; ces notifications de la cloche ne comportent jamais le nom d'une personne. Le courrier, lui, nomme ce qui correspond : l'offre, pour un candidat ; pour un recruteur, le candidat qui vient de publier un profil — son nom, son métier et ses territoires, avec le lien vers sa fiche, soit ce que cette fiche publique affiche déjà. Si vous publiez un profil, vous êtes ainsi signalé par e-mail aux seuls recruteurs qui ne se sont pas opposés à ces alertes et dont une offre en ligne vous correspond. Pour un candidat, la correspondance se calcule sur ses préférences de recommandation, jamais sur un profil publié : un compte qui n'a rien publié en bénéficie aussi.

4. Destinataires des données

Les données ne sont ni vendues ni cédées à des tiers. Les informations d'une candidature ou d'une demande de contact ne sont transmises qu'au destinataire concerné (la structure qui publie l'offre, le candidat ou le propriétaire du lieu) et, à des fins de modération et de sécurité de la plateforme, à l'équipe d'administration de MACASAA : celle-ci est avisée des nouvelles inscriptions (nom et rôle choisi, jamais l'adresse e-mail), de la mise en ligne et du retrait des annonces — un profil de professionnel y étant signalé par son métier et ses territoires, jamais par le nom de la personne —, des nouvelles candidatures et demandes de contact (auteur, nature et annonce visée, mais jamais le message d'accompagnement ni les documents joints) et dispose d'un journal d'activité interne, réservé aux rôles habilités du back-office. Lorsqu'un recruteur envoie un contrat de travail pour signature électronique, le document et les adresses e-mail des signataires sont transmis à notre sous-traitant de signature (DocuSeal), qui adresse les invitations et conserve le document tant que le contrat existe sur MACASAA. La soumission est archivée chez le sous-traitant dès que le contrat est renvoyé, supprimé, purgé par la rétention ou que le compte du recruteur est effacé ; lorsqu'un candidat supprime son compte, les soumissions non signées qui le concernent sont archivées elles aussi — un contrat déjà signé est en revanche conservé par le recruteur, avec sa soumission, au titre des obligations légales liées au contrat de travail. Les CV et lettres de motivation ne sont accessibles qu'aux comptes concernés, jamais publiquement. Les coordonnées personnelles des candidats restent masquées sur les pages publiques ; les annonces publiées (offres, profils, lieux) sont en revanche publiques et indexables par les moteurs de recherche.

Accès des recruteurs vérifiés au CV. Un recruteur dont l'établissement a été vérifié et confirmé par notre équipe — après contrôle de son numéro SIRET auprès du répertoire public des entreprises, ou directement par elle — peut consulter le CV joint à un profil publié sans avoir à en faire la demande. Vous en êtes averti à chaque ouverture d'accès, par notification et par e-mail nommant l'établissement. L'accès est limité dans le temps ; vous pouvez le refermer individuellement depuis vos demandes de CV, et refuser tout accès direct depuis vos paramètres — les accès ouverts de cette manière se ferment alors immédiatement (droit d'opposition, article 21 du RGPD). Ce refus ne s'applique qu'aux accès ouverts sans votre accord : ceux que vous avez vous-même acceptés restent en place tant que vous ne les retirez pas. Le recruteur qui n'est pas vérifié, lui, doit vous adresser une demande que vous acceptez ou refusez. Votre CV est obligatoire pour publier votre profil : tant que celui-ci est en ligne, vous pouvez remplacer votre CV mais pas le supprimer — suspendez d'abord votre profil ; retirer votre CV referme alors les accès ouverts sans votre accord. Les demandes envoyées avant la vérification de l'établissement s'ouvrent au moment de celle-ci. Vos coordonnées personnelles (adresse e-mail, téléphone) ne sont transmises dans aucun des deux cas : elles ne quittent jamais votre compte. Seul le CV est concerné, jamais la lettre de motivation, qui appartient à chaque candidature. Chaque consultation d'un CV est journalisée. Le recruteur qui consulte un CV devient responsable du traitement des données qu'il en extrait : il ne peut les utiliser que pour le recrutement au titre duquel il y a accédé, et une suppression de votre compte n'atteint pas les copies qu'il aurait déjà téléchargées.

Des sous-traitants techniques interviennent pour le fonctionnement du service : OVHcloud pour l'hébergement du site (voir « Hébergement ») et pour le stockage des fichiers déposés (images et documents, Object Storage hébergé en France), et un prestataire d'envoi d'e-mails transactionnels (liens de confirmation et de réinitialisation). La diffusion de la newsletter est assurée par Brevo (Sendinblue SAS, société française, données hébergées dans l'Union européenne), qui reçoit pour notre compte l'adresse e-mail des personnes abonnées et leur état d'abonnement, à l'exclusion de toute autre donnée. Lorsqu'un recruteur demande la vérification de son établissement, le SIRET saisi est transmis à l'API Recherche d'entreprises de l'État (annuaire public des entreprises, api.gouv.fr) pour vérifier l'existence, l'activité et le domaine de l'établissement ; aucune autre donnée du compte ne lui est communiquée. À la création ou au changement de mot de passe, le service Have I Been Pwned est interrogé pour vérifier que celui-ci ne figure pas dans des fuites de données connues : seuls les 5 premiers caractères de son empreinte cryptographique lui sont transmis (k-anonymat) ; il ne reçoit ni le mot de passe, ni votre adresse, ni aucun identifiant. Enfin, l'affichage des cartes interactives charge des fonds de carte depuis les serveurs d'OpenStreetMap : votre adresse IP leur est alors transmise, comme pour tout chargement d'image distante.

5. Durée de conservation

Les données du compte sont conservées tant que le compte est actif, à l'exception des durées propres listées ci-dessous. À la suppression du compte, l'ensemble est effacé : candidatures, demandes, brouillons, annonces publiées (offres, lieux d'exercice, profils), ainsi que les fichiers déposés (image du compte, photos, logo, CV, lettres) ; le journal d'activité est anonymisé. Les annonces restantes sont conservées le temps de leur publication.

  • Sessions (adresse IP, navigateur) : 30 jours au maximum, révocables à tout moment depuis « Appareils connectés ».
  • Journal de sécurité des connexions (adresse IP, navigateur, adresse e-mail saisie) : 90 jours ; les événements qui ne servent qu'à limiter le rythme des actions (candidature, message, publication, dépôt de fichier, demande de signature…) sont effacés au bout de 7 jours.
  • Noms précédemment portés par le compte : tant que le compte existe, effacés avec lui.
  • Vérification en deux étapes (secret, codes de secours) : tant que l'option est active ; effacée dès sa désactivation.
  • Fichiers déposés mais jamais rattachés à une annonce ou une candidature (formulaire abandonné) : supprimés au bout de 7 jours.
  • File d'envoi des e-mails (adresse et contenu d'un courrier resté en échec) : 7 jours.
  • Journal d'activité interne : 365 jours.
  • Recherches (mots-clés bruts, sans identifiant ni adresse IP) : 180 jours.
  • Statistiques de consultation des annonces (compteurs anonymes, sans donnée personnelle) : conservées pendant la vie de l'annonce.
  • Annonces publiées (offres, profils, lieux d'exercice) : elles sont retirées de la diffusion automatiquement. Le retrait a lieu à leur date de fin lorsqu'elles en portent une, avec un avis 7 jours avant ; sinon après 60 jours sans mise à jour (90 jours pour un lieu d'exercice), après un message vous demandant si l'annonce est toujours d'actualité et un délai de réponse de 15 jours. Un profil publie votre nom et votre portrait : ce retrait limite la durée pendant laquelle ils restent visibles. L'annonce n'est jamais supprimée pour autant : elle reste dans votre espace et se republie d'un clic.
  • Candidatures, lettre de motivation comprise : 2 ans après leur envoi (référentiel CNIL recrutement).
  • Demandes de contact et messages échangés : 2 ans après le dernier échange de la conversation.
  • Accès d'un recruteur à un CV : 30 jours à compter de son ouverture, après quoi il se ferme de lui-même — un accès sert un recrutement en cours, non une conservation durable. La trace de l'accès, elle, reste visible dans votre espace pendant 2 ans, pour que vous sachiez qui a eu accès à votre CV et quand.
  • Contrats de travail rédigés par les recruteurs : 2 ans après leur dernière modification (ou leur clôture, pour un contrat papier marqué terminé).
  • Numéro de sécurité sociale porté par un contrat : effacé dès l'envoi du contrat en signature, et au plus tard 30 jours après sa transmission.
  • Adresse e-mail saisie pour inviter un candidat à compléter un contrat : effacée dès sa réponse, et au plus tard 30 jours après la demande restée sans réponse.
  • Notifications internes de la cloche de l'espace membre (libellés génériques, sans nom de personne) : 90 jours après le dernier événement.
  • Notifications sur un appareil (identifiant technique du terminal délivré par votre navigateur, libellé court de l'appareil, dates d'activité) : supprimées dès que vous les désactivez ou vous déconnectez sur cet appareil, dès que le service de notification signale l'appareil disparu, et au plus tard après 180 jours sans activité ; effacées avec le compte.
  • Opposition aux alertes de correspondance : la date de votre refus est conservée tant que le compte existe, et effacée avec lui ou dès que vous retirez votre opposition.
  • Newsletter : une inscription jamais confirmée est supprimée au bout de 7 jours ; l'adresse d'un abonné est conservée pendant l'abonnement ; après désinscription, la preuve du retrait est conservée 3 ans (règles de la prospection commerciale) puis tout est effacé, y compris chez notre sous-traitant de diffusion.

6. Hébergement

Le site est hébergé par OVHcloud (OVH SAS) – 2 rue Kellermann – 59100 Roubaix – France. Les données sont hébergées en France, au sein de l'Union européenne.

7. Cookies, stockage local et notifications

Le seul cookie déposé est un cookie de session (« __Host-macasaa_session »), strictement nécessaire au fonctionnement de l'espace personnel : il permet de rester connecté entre deux pages. Il expire au bout d'une heure, n'est pas lisible par les scripts de la page (httpOnly) et est supprimé à la déconnexion. Si vous cochez « Se souvenir de moi » à la connexion, ce délai passe à 30 jours, la session étant alors close dès 7 jours sans visite. Aucun cookie publicitaire ou de suivi tiers n'est déposé ; le site n'affiche donc pas de bannière de consentement aux cookies.

Si vous ajoutez MACASAA à l'écran d'accueil de votre appareil, un « service worker » conserve localement quelques fichiers d'affichage — polices et icônes uniquement, aucun contenu de page, aucune donnée de votre compte. Le désinstaller efface ce stockage.

Vous pouvez activer les notifications sur un appareil depuis vos paramètres, pour être averti qu'un message vous a été adressé. Ce traitement repose sur votre consentement : l'autorisation demandée par votre navigateur en est l'expression, et vous pouvez la retirer à tout moment depuis la même carte des paramètres ou depuis les réglages de votre appareil, sans conséquence sur le reste de votre compte. L'alerte ne contient ni le nom de l'expéditeur ni le contenu du message. Son acheminement passe nécessairement par le service de notification de votre navigateur (Google, Apple ou Mozilla selon celui que vous utilisez, hors Union européenne pour les deux premiers) : ce service voit qu'une notification vous est envoyée et à quel moment, mais son contenu lui est illisible, car chiffré de bout en bout avec des clés propres à votre appareil.

8. Vos droits

Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données. Depuis votre espace personnel (onglet « Paramètres »), vous pouvez directement modifier vos informations, supprimer vos documents, révoquer vos sessions, télécharger une copie de vos données au format JSON (carte « Mes données ») et supprimer votre compte (zone « Supprimer mon compte ») : après confirmation par un lien envoyé à votre adresse e-mail (valable 1 heure), la suppression efface l'ensemble des données du compte, fichiers compris. Pour toute autre demande, écrivez à contact@macasaa.fr. Si vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL (www.cnil.fr).

Dernière mise à jour : septembre 2026.